プロジェクトマネジメント講座(リスクマネジメント基礎+生成AI活用)を受講した学習ノートです。
前半(リスクの基礎・7プロセス・対応戦略)は要点を押さえ、後半の「生成AI × リスクマネジメント」を重点的に、受講内容に加えて自分で調べた補足情報(シャドーAI・情報漏洩・ロールプロンプティングの限界など)も交えてまとめています。
対象読者
- 初めてリスクマネジメントを任されたリーダー/プレPMで、「リスクと課題の違い」から整理したい方
- リスクの洗い出しがいつもありきたりで止まってしまう方
- 生成AIをリスク特定・分析・合意形成にどう組み込むかを、具体的なプロンプトで知りたい方
この記事でわかること
- リスクとは何か(課題との違い)と、リスクマネジメント7プロセスの全体像(基礎)
- 定性分析(発生確率×影響度)と、ポジ/ネガ8つの対応戦略(土台)
- 生成AIをリスクマネジメントに活用する4つの演習とプロンプト例(本題)
- AIを使うときの心構えと落とし穴(機密情報の入力=シャドーAI・ハルシネーション・ロール付与の限界)
要約
リスクは「目に見えない・まだ起きていない」もの。だからこそ 網羅性・客観性・合意形成 が肝で、生成AIはこの3つを高速化する強力な相棒になる。ただし ① 最終判断と責任は人間、② 数値に出ない暗黙知と掛け合わせる、③ 健全な懐疑心で検証。そして最大の地雷が 機密情報をパブリックAIに入れない(=シャドーAI対策)。この4点を外すと、リスク管理のはずが新たなリスク源になる。
第1部:リスクマネジメントの基礎
リスクと課題は「時間軸」が違う
| 対象 | 時間軸 | 見えやすさ | |
|---|---|---|---|
| 課題管理 | 既に発生した事象 | 今・過去 | 見える |
| リスク管理 | 潜在的・不確実な事象 | 未来 | 見えない |
リスクとは、発生すればプロジェクト目標(QCDS:品質・コスト・スケジュール・スコープ)に影響を与える、不確実な事象・状態のこと。「見えない・まだ起きていない」ものを扱う点が、課題管理との決定的な違いであり、難しさの源です。
リスクには「良いリスク」もある
- 🔻 ネガティブリスク:起きるとマイナス。発生確率・影響度を下げて避ける(回避・軽減・転嫁・受容)。
- 🔼 ポジティブリスク:起きるとプラス。発生確率・影響度を上げて活かす(活用・強化・共有・受容)。
リスク=悪、ではなく 「不確実性」そのもの。この捉え方が後のAI活用(ポジ/ネガ両面の網羅)にも効いてきます。
リスクマネジメントの7プロセス
①計画 → ②特定 → ③定性分析 → ④定量分析 → ⑤対応の計画 → ⑥対応策の実行 → ⑦監視
- ①計画:方針・役割・基準・会議体・対策費などを定義。ステークホルダーと合意しておくのが肝(PMの権限を超えた協力が必要になるため)。
- ②特定:RBS・有識者ブレスト・過去事例チェックリストでMECEに洗い出す。質より量、些細でも全部出す。冒頭1回でなく節目ごとに何度もやる。
- ③定性分析:発生確率×影響度で優先順位をつける(後述)。
- ④定量分析:モンテカルロ/ディシジョンツリー。難易度が高く、基礎編では「言葉だけ」押さえれば十分。多くのPJは定性分析で足りる。
- ⑤対応の計画:事前対策+コンティンジェンシー対策の両方を立て、スケジュール・要員計画に反映。
- ⑥実行:目に見える課題対応を優先しがちだが、リスク対応も同じだけ重要。
- ⑦監視:リスクは生き物。発生確率・影響度の変化、新規リスク、対策の有効性を追い続ける。
テーラリングが大前提
PMBOKに定義があるからと全部やる必要はない。プロジェクトの規模・複雑度・重要度・開発アプローチに応じて、どこまでやるかを取捨選択する。やり過ぎるとリスク管理自体がプロジェクトの阻害要因になる(後述の「お悩み④」に直結)。
第2部:定性分析と対応戦略(AI活用の「土台」)
ここはAI活用パートの土台になるので、要点だけ残します。AIに評価や対策を出させても、最終的に検証・判断するのは人間。その武器がこの基礎知識です。
定性分析:発生確率 × 影響度 → リスクレベル
特定したリスクを 発生確率 と 影響度(QCDへのインパクト)で評価し、マトリクスで リスクレベル(高・中・低) を割り当てます。
段階の「基準」を計画書で先に合意する
「大/中/小」は人によって解釈がブレる。特に影響度はブレやすいので、QCDごとに「何をもって大・中・低とするか」を定量的に定義しておく(例:2週間未満の遅れ=低/フェーズが期日に終わらない=中/PJが止まる=極大)。これがないと優先順位の議論が永遠にまとまらない。
リスクレベルに応じてマネジメントレベル(足切りライン)を決めます。
| リスクレベル | 対応方針(例) |
|---|---|
| 高 | プロジェクト監視対象+ステコミ報告(役員レベルの意思決定) |
| 中 | ステコミ報告はせず、PMO/チームで監視・コントロール(権限委譲) |
| 低 | 分析時点でクローズ(足切り)。マネジメント対象外 |
ポジ/ネガ 8つの対応戦略
| 種別 | 戦略 | 内容 | 例 |
|---|---|---|---|
| ネガ | 回避 | 発生確率を0にする | トラブル多発の業者をやめる/複雑機能をスコープ除外 |
| ネガ | 軽減 | 確率・影響を許容範囲まで下げる | プロトタイプ先行レビュー/メンター配置 |
| ネガ | 転嫁 | 責任・影響を第三者へ | 保険加入/準委任で外部委託 |
| ネガ | 受容 | 受け入れる | 何もしない/対策費だけ確保 |
| ポジ | 活用 | 確実に発生させる | キーパーソンを必ずアサイン |
| ポジ | 強化 | 確率・プラス影響を高める | 事前研修で導入効果を最大化 |
| ポジ | 共有 | 第三者と協力し利益を分配 | JV・レベニューシェア |
| ポジ | 受容 | 発生したら利用 | 早く終わったら学習時間に充てる |
各リスクに対し「どの戦略か」→「具体的アクションプラン」の順で落とし込む。この8戦略がAIへの「思考の切り口」になる(演習3で活用)。
実践テンプレ(3点セット)
- リスクマネジメント計画書:方針・役割・基準・会議体・対策費(費消はPM承認必須、不足時はステコミ承認)。
- RBS(リスク特定観点表):全リスク→大区分(技術/ビジネス/外部要因/知識エリア/フェーズ)→観点へブレイクダウン。洗い出しの観点リストとして使う。
- リスク管理表(Excel):ステータス/特定項目/分析項目(発生確率・影響度→レベル自動計算)/対応計画(戦略・事前/コンティンジェンシー・発動条件・合意状況)/監視項目。
リスクの会議は課題の会議と分ける
課題会議は「今・過去」、リスク会議は「未来」に発想を飛ばす。頭の使い方が違うので、進捗会議・課題定例とは別枠でリスク検討会を設けるのが吉。
第3部:生成AI × リスクマネジメント
ここからが本ノートのメインです。第1〜2部の基礎の上で、生成AIをどう使うかを見ていきます。リスクマネジメントは「①網羅的に洗い出す ②客観的に評価する ③合意形成する」が肝で、AIはこの3つすべてを高速化できます。
AI活用の「3つの心構え」+「1つの絶対ルール」
① 最終的な判断と責任は、常に人間にある
AIは優秀なアシスタントだが、「どのリスクを重要とみなし、どんな対策を取るか」という意思決定の肩代わりはしない。これはAI業界で ヒューマン・イン・ザ・ループ(HITL) と呼ばれる設計思想に対応します。AIに「考えさせる」ことと「決めさせる」ことを切り分け、重要な判断点に必ず人間を介在させる考え方です。「AIの分析を確認なしにそのまま意思決定する」のは危険(ループ外)。AIがドラフト→人間が検証して決定に変えるだけで安全になります1。
② 現場の「暗黙知」を組み合わせる
AIが扱えるのは、RBSや管理表といった形式知(言語化・数値化された情報)だけ。しかしリスクマネジメントの本質は暗黙知にあります。
「この技術はきっと仕様通りには動かない」というベテランの肌感覚
「あのキーパーソンはリスク報告に過度に悲観的」という人物理解
「あのチーム間の連携には見えない壁がある」という現場の空気感
こうした情報は現場を知る人間だけが持つもの。AIの網羅的な洗い出し × 人間の暗黙知 の融合が成功の鍵です。
③ AIの出力を鵜呑みにしない「健全な懐疑心」
AIはハルシネーション(事実に基づかないもっともらしい出力)を起こします。AIが出したリスクや対策・評価は常に**「ドラフト/参考意見」**として扱い、自分の目で検証する。その検証の武器が、第1〜2部で学んだリスクの原理原則・評価基準・8戦略です2。
🚨【絶対ルール】機密情報をパブリックAIに入れない
リスク情報はプロジェクトの弱点・課題に直結する最高機密です。未公開製品の脆弱性、特定チームの課題、コスト超過の見込み——これらをパブリックなAIに入力する行為は、それ自体が重大なインシデントになります。
「シャドーAI」という新しいリスク源
会社が承認・管理していないAIを個人判断で業務利用すること(=シャドーIT のAI版)。リスク管理のためにAIを使ったら、入力した機密が学習・履歴経由で漏れた——という本末転倒が現実に起きています3。
- 入力が学習データに取り込まれる/チャット履歴がサーバーに残る の2経路で漏洩。一度入ると回収できない不可逆性が怖い。
- 実例:2023年、大手電子機器メーカーでエンジニアがソースコードを生成AIに入力し機密流出。調査では、AIに入力される機密データの最多はソースコード(約18.7%)3。
- 対策:①入力禁止情報リストを含む利用ガイドライン、②DLP・マスキング等の技術的制御、③学習させない法人/APIプラン・オプトアウト設定、④従業員教育。「禁止」ではなく安全に使える環境の提供が核心3。
- 公的指針:IPA「テキスト生成AIの導入・運用ガイドライン」(2024年7月)も参照3。
実務上の最低ライン:固有名詞は伏せる・匿名化する/一般論として相談する(演習でも「一般的なクラウド移行PJの事例として」と聞いている)/組織が許可した閉域環境を使う。
なぜAI時代に「基礎学習」が重要なのか
AIにリスク評価をさせ、出てきた優先順位を何も考えず報告するだけのPMを想像してください。役員に「なぜこのリスクが最優先なのか? この対策で本当に防げるのか?」と問われ、「AIがそう言ったので」としか言えない——これではAIの伝書鳩で、PMの介在価値がありません。
価値あるPMは、AIの出力を最終責任者としてレビューする。「この評価の前提は何か」「現場の暗黙知と照らすと別の可能性が高いのでは」と問い、修正した上で自分の言葉で説明責任を果たす。基礎がなければ、AIの誤りを検証できず、AIに使われる側になる。
リスクマネジメントにおける生成AIのユースケース
| プロセス | AIに何をさせるか |
|---|---|
| 特定 | RBSの観点を渡し、ポジ/ネガ両面で潜在リスクを網羅的にブレスト |
| 定性分析 | 評価基準を教え込み、発生確率・影響度の客観的な一次評価 |
| 対応の計画 | 8戦略を切り口に、アクションプランを複数壁打ち |
| 監視・文書化 | 状況変化の要約、報告書ドラフト、管理表ドラフト生成 |
| 合意形成 | 立場の異なる複数ペルソナを演じさせ会議をリハーサル |
以下、講座の4演習をプロンプト例とともに紹介します(共通設定:顧客データ基盤のクラウド移行PJ。オンプレ→AWS、社内に知見少なく不確実性が高い)。
演習1:リスクのブレインストーミング支援(特定の網羅性)
狙い:「遅延」「予算超過」しか出てこない状態を脱し、AIを多様な視点のブレスト相手にして潜在リスクを網羅する。
プロンプト例
あなたは大規模なITインフラプロジェクトを数多く経験してきた
ベテランのリスクコンサルタントです。
私が担当するプロジェクトの潜在リスクのブレインストーミングを手伝ってください。
# プロジェクト概要
- 名称:顧客データ基盤のクラウド移行(オンプレ→AWS)
- 課題:社内にクラウド移行の知見を持つエンジニアが少なく不確実性が高い
# 依頼事項
以下のリスクブレイクダウンストラクチャー(RBS)の観点ごとに、
それぞれ3つ以上、網羅的にリスクを洗い出してください。
- 技術的リスク / プロジェクトマネジメントリスク / 外部要因リスク
# 出力形式(必ずこの列を持つ表で)
| リスク区分 | リスク種別(ポジ/ネガ) | リスクの概要(1行) | 詳細と顕在化時の想定影響 |
質を上げる3つのポイント
- 役割を与える(「ベテランのリスクコンサルタント」)→ 観点の質が上がる
- 思考の切り口(RBS)を与える→ 漠然と「リスク教えて」より体系的・網羅的に。観点が思いつかなければ観点づくりからAIと一緒にやってもよい
- 出力形式を厳密指定→ 管理表に転記しやすく、レビューしやすい
結果と気づき
技術4・マネジメント4・外部要因3など、1問でかなり細かいリスクが返る(例:「AWS利用率の見積もりが甘く運用フェーズで予算超過」)。さらに 前提情報を詳しくするほど解像度が上がる(予算規模・チームのスキル・技術スタックを足す)/対話を重ねるほど意図を学習する(「セキュリティを5つ深掘りして」等)。
ここからが人間の仕事
AIのリストは叩き台。「性能が出ないリスクは、我々のどの処理で・どの程度起きるか」「データ移行失敗は、今回のどのデータが怪しいか」を、自分のPJの具体に落として深掘りする。ここで暗黙知が効く。
演習2:リスクの定性分析支援(評価の客観性)
狙い:感覚評価をやめ、一貫した基準で発生確率・影響度を評価し、議論の出発点(叩き台)を作る。
プロンプト例(演習1の会話に続けて投げる)
ありがとうございます。今挙げてくれた各リスクに対して、
以下の評価基準で定性分析を追加してください。
引き続きリスクコンサルタントとして、
一般的なクラウド移行プロジェクトの事例を参考に客観的に評価してください。
# 評価基準
発生確率:大=極めて高い / 中=ありうる / 小=ゼロではない
影響度 :大=マイルストーン影響 or 重要機能のスコープ削減
中=チームのスケジュール変更 or 非重要機能のスコープ変更
小=スケジュール/スコープへの影響は軽微
# 依頼
先ほどの表に「発生確率 / 影響度 / リスクレベル / 評価の根拠」の
4列を追加し、テーブル全体を更新してください。
ポイント
- 対話を継続:文脈を保ったまま評価させる
- 一般論で評価させる:「一般的な事例を参考に」と指定し、AIの膨大な一般知識から客観的な叩き台を引き出す
結果と「2つの使い方」
AIは各リスクに評価と根拠を付けて返す(例:データ移行失敗=発生確率「中」×影響度「大」)。人間はここに個別事情を足してチューニングする(「直近でクレンジング実績があるから発生確率は中で妥当」「法規制は考慮漏れ=これはリスク以前に課題、法務へ即確認」)。
AIは「作らせる」だけでなく「レビューさせる」
逆に、自分が作った評価表を貼り付けて「経験豊富なコンサルの視点で、見落としや評価の甘さを指摘して」とレビューさせる使い方も強力。①ゼロから叩き台を作る/②自分の考えをレビューさせる、を状況で使い分ける。
演習3:リスク対応策の壁打ち(戦略の網羅)
狙い:高リスクに対し、8戦略の型に沿って打ち手を複数引き出し、思考の幅を広げる。
プロンプト例(演習2に続けて投げる)
非常に的確な分析です。リスクレベルが「高」の
「メンバーのスキル不足によりタスクが停滞し品質が低下するリスク」について、
対応策を壁打ちしてください。
あなたは引き続きリスクコンサルタントとして、
PMBOKの4つのリスク対応戦略の観点から、
明日から検討できる具体的なアクションプランを複数提案してください。
- 回避(リスクを排除) / 転嫁(責任を第三者へ) / 軽減 / 受容
ポイント
思考のフレームワーク(4戦略)を明示することで、AIは思いつきではなく体系の中で網羅的に選択肢を出す。
結果と「ここからが人間」
回避・転嫁・軽減・受容それぞれに複数案が返る(例:回避=オンプレ刷新に計画変更/転嫁=成果責任を伴う外部委託/軽減=研修・資格/テクニカルアドバイザー/レビュー徹底/受容=予備バッファ・AWSサポート契約)。人間が制約条件で選別する:
- 回避(クラウド中止)→ PJが成立しないので却下
- 転嫁(外部委託)→ 確実だが予算制約と合うか
- 軽減(アドバイザー・レビュー)→ コスト増だがチームのレベルも上がる副産物あり
- 受容(バッファ)→ 確かに必要かも
演習4:リスクレビュー会議のシミュレーション(合意形成)
狙い:立場の異なる複数ステークホルダーとの合意形成を、AIにマルチペルソナを演じさせて事前リハーサルする。PMの仕事は分析だけでなく「説明し、納得させ、協力を取り付ける」こと。
登場人物(ペルソナ)
| 人物 | 性格 | スタンス |
|---|---|---|
| 田中専務 | 楽観的・成長最優先 | 推進派。リスク対策によるスピード低下を懸念 |
| 山田リーダー | 悲観的・慎重・完璧主義 | 慎重派。対策不備による問題発生を懸念 |
プロンプト例
あなたはこれから私が主催するリスクレビュー会議の参加者です。
以下の2人の人物を同時に、忠実に演じ分けてください。
私が提示するリスク管理表に対し、それぞれの立場から意見・質問を述べること。
# リスク管理表(Markdown)
(…表を貼り付け。ExcelをPDF化して添付でも可…)
# ペルソナ
- 人物A:田中専務(楽観的・成長最優先・推進派・スピード低下を懸念)
- 人物B:山田リーダー(悲観的・慎重・完璧主義・対策不備を懸念)
# 依頼
2人になりきって、私に質問や意見を投げかけてください。
結果と応用
楽観的な専務(「コンティンジェンシーは慎重すぎ。起きたら手を打てばいい」)と慎重なリーダー(「副担当の佐藤さんのスキルで本当に大丈夫?」)の意見対立がリアルに再現される。PMは専務に流されず、リーダーの懸念に答え、両者を仲介するファシリテーションを予行演習できる。
もっと手軽に「想定問答」だけ作らせる
2人を会話させず、いきなり 「このプレゼンに想定される質問を10個挙げて」 でもOK。提案前・進捗報告前のリハーサルや、ドキュメント品質・説明力の向上に応用できる。
【補足】調べて分かったこと:AI活用を一段深める
講座内容に加え、自分で調べた補足を残します。
1. 機密情報の入力=「シャドーAI」を甘く見ない
リスクマネジメントでAIを使うとき、扱う情報は最高レベルの機密(弱点・課題・コスト)。だからこそ、他のどの業務よりも入力管理が重要です。
- 漏洩の2経路:①入力がモデルの学習データに取り込まれる、②チャット履歴がサーバーに残る。一度入ると回収不能3。
- シャドーAI=会社が管理しないAIの個人利用。設定確認・リスク評価が抜け落ち、情報の境界が個人のミスに依存する3。
- 対策は多層で:禁止だけでは逆効果(結局こっそり使う)。①具体的な利用ガイドライン(入力禁止情報リスト)→②DLP・マスキングの技術的制御→③学習させない法人/APIプラン→④継続的な教育→⑤安全な環境の提供3。
- 公的指針:IPA「テキスト生成AIの導入・運用ガイドライン」(2024年7月)。OWASPの生成AI「10大リスク」も整理に有用34。
リスク管理のためのAIが、新たなリスク源(情報漏洩)になっては本末転倒。**「一般論として聞く」「固有名詞を伏せる」「閉域環境を使う」**が実務の最低ライン。
2. ロールプロンプティング(役割付与)の効果と“限界”
「あなたは優秀なリスクコンサルタントです」という役割付与は、関連する語彙・思考パターン・優先順位を強くアクティベートし、出力の文体・視点・観点を制御するのに有効5。
ただし最新の検証では、精度が要るタスクでは「専門家です」だけでは劇的な改善は見込みにくいとも指摘されます5。コツは、抽象的な役割名で終わらせず、具体的な観点・評価基準・出力形式を併せて指定すること(演習1の「RBSの観点で・表形式で」がまさにこれ)。
3. ハルシネーションと「健全な懐疑心」
AIは事実に基づかない、もっともらしい出力を生成しうる2。リスク評価では特に、もっともらしい優先順位を鵜呑みにするのが危険。対策は ①一般論と個別事情を分けて検証 ②基礎知識(評価基準・8戦略)で照合 ③最終的にヒアリングで裏取り。AIの「客観的な叩き台」は便利だが、現場の暗黙知で必ず上書きする前提で使う。
4. マルチペルソナ/ロールプレイの活用と注意
複数ペルソナを演じさせる手法(演習4)は、会議・提案・難しい報告のリハーサルに広く応用できる。ただし注意点として、AIが演じるペルソナは「ありがちな反応の平均像」であり、実在の人物の機微までは再現できない。想定問答のカバレッジを広げる訓練装置として使い、本番は人間の関係性・空気を読んで臨むのが正解。確証バイアス(自分に都合よくAIを誘導する)にも注意。
5. AI × リスクマネジメントの動向とPMの役割変化
- 予兆検知:日々のチャット・会議録をAIが分析し、進捗遅れやコミュニケーション不全を早期検知する活用が進む4。
- 品質×リスク:過去の不具合報告・インシデントをAIに学習させ、新しい設計書に潜む将来の不具合リスクを予測・警告。インシデントデータの要約・均質化だけでも効果が見込め、経験不足の補完が期待される4。
- 導入の現実:生成AI導入企業の約4割が「期待した効果が出なかった」とも。成否を分けるのは目的の明確化・運用体制・リテラシー4。
- PMの役割:定型分析・文書化は自動化が進み、人間は例外対応・重要な意思決定・合意形成・動機づけへシフト。スケジュールは「人の作業時間の積み上げ」から「AIと人間の連携設計」へ変わる4。
まとめ
- リスクは「見えない・未来・不確実」。だから 網羅性・客観性・合意形成 が肝で、生成AIはこの3つを高速化する。
- AIは 特定(ブレスト)・分析(一次評価)・対応(壁打ち)・合意形成(マルチペルソナ) の各プロセスで使える。叩き台を高速で作り、人間が暗黙知と制約で仕上げる。
- ただし4つの原則を外さない:
- ① 最終判断と責任は人間(HITL)
- ② 数値に出ない暗黙知と掛け合わせる
- ③ 健全な懐疑心で検証(武器は基礎知識)
- 🚨 機密情報をパブリックAIに入れない(シャドーAI=最大の地雷)
- 基礎(リスクの原理原則・評価基準・8戦略)があるからこそ、AIの誤りを検証でき、「使いこなす側」に立てる。
AIで生まれた時間を、リスクの深い原因の考察やステークホルダーとの丁寧な合意形成という、人間にしかできない本質的な活動へ再投資する。これがAI時代のリスクマネジメントの姿。
参考リンク
生成AI × プロジェクト/リスクマネジメント
- AIがあなたの右腕に!生成AIでプロジェクトマネジメントを劇的に変える5つのテクニック(WEEL)
- 生成AIでのプロジェクトマネジメント実践ガイド|効率化手法10選(アドカル)
- 生成AIを活用したリスクマネジメント(日本科学技術連盟 SQiP)
- 2025年のトレンドとは?生成AIを活用したソフトウェア開発の現在地(NTTデータ)
- 生成AIリスク管理①:10大リスクとインシデント事例(みらい翻訳)
- AIはなぜプロジェクト管理で期待された成果を上げられないのか(PwC Japan)
- プロジェクト管理におけるAI(IBM)
機密情報・シャドーAI・情報漏洩
- 生成AIが情報漏えいを引き起こす?「シャドーAI」のリスクと対策(NTTドコモビジネス)
- 情報漏洩?企業における生成AI活用の落とし穴(NTTデータ)
- 生成AIの活用で起こる情報漏洩|5つの対策方法(AeyeScan)
- シャドーAIが企業を脅かす見えないリスク(中部テレコミュニケーション)
ロールプロンプティング/ハルシネーション/HITL
- ロールプロンプト(役割指定)の効果を検証する(note / GAMO YOSHIHIRO)
- プロンプトエンジニアリングとは?主要手法・実例(Findy)
- 生成AIのハルシネーション対策5選(SIGNATE総研)
- ヒューマンインザループ(HITL)とは?(SIGNATE総研)
- AIに考えさせる、けど決めさせない。「ヒューマン・イン・ザ・ループ」(ライフハッカー・ジャパン)
- HITLとは?「人間介在型」運用を解説(ソフトバンク)